脆弱性
📰 過去報告:8/9, 8/14
JetBrains が提供するプロジェクト管理ツール YouTrack に、管理者権限を奪取される恐れのある極めて重大な脆弱性が発見された。この脆弱性は、重要な機能に対する認証の欠如に起因するものである。攻撃者がデータベースへ直接アクセスを試みることで、正規の認証プロセスを経ることなくシステムに侵入し、最高権限である管理者権限を取得できる可能性がある。CVSS スコアは 9.8 と極めて高く、ネットワーク経由で特別な権限を必要とせず、かつ低難易度で攻撃が実行可能であるため、極めて危険な状態である。
管理システムやツールを狙った重大な権限奪取の脆弱性報告が続いています。YouTrackを利用中の組織はパッチ適用等の対応を急いでください。
なぜご自身の組織で確認すべきか広く利用されるプロジェクト管理ツールにおいて、未認証の遠隔攻撃者により管理者権限を奪取される恐れがあるため。
攻撃手法(確認済み)
認証を完全にバイパスされ、攻撃者に管理者権限を奪取される。これにより、プロジェクトデータの窃取、改ざん、削除、さらにはシステム全体の制御を完全に掌握されるといった甚大な被害が発生する恐れがある。